در تاریخ ۲۰ ژانویه، پلتفرم Makina Finance قربانی یک حمله وام سریع شد که منجر به از دست رفتن ۴.۱ میلیون دلار گردید.
مهاجم با استفاده از رباتهای MEV، تراکنشها را پیشدستی کرد و موفق شد ۱,۲۹۹ اتریوم را از این پروتکل خارج کند.
جزئیات نقض امنیتی
شرکت امنیت بلاکچین PeckShieldAlert گزارش داد که Makina Finance مورد سوءاستفاده قرار گرفته و حدود ۱,۲۹۹ اتریوم به ارزش تقریبی ۴.۱۳ میلیون دلار از دست داده است. دادههای روی زنجیره نشان میدهد که مهاجم با دستکاری قیمت، استخر Dialectic USD/USDC Stableswap را هدف قرار داده است.
بر اساس اعلام CertiKAlert، این حمله با دریافت یک وام سریع به مبلغ ۲۸۰ میلیون USDC توسط هکر آغاز شد. او با استفاده از ۱۷۰ میلیون USDC، اوراکل MachineShareOracle را که استخر DUSD/USDC برای قیمتگذاری به آن وابسته است، دستکاری کرد. سپس مهاجم ۱۱۰ میلیون USDC را از طریق این استخر مبادله کرد و حدود ۵ میلیون دلار استخراج نمود.
یک ربات MEV با آدرس 0xa6c2 این تراکنش را پیشدستی کرده و با اجرای مجموعهای از معاملات سریع، حدود ۱,۲۹۹ اتریوم را از استخر خارج کرد. وجوه سرقتشده بعداً به دو آدرس منتقل شد؛ آدرس 0xbed2 حدود ۳.۳ میلیون دلار و آدرس 0x573d حدود ۸۸۰ هزار دلار را در اختیار دارد.
Makina Finance پس از این حادثه در شبکههای اجتماعی اعلام کرد:
«صبح امروز گزارشهایی درباره یک حادثه در استخر Curve مربوط به $DUSD دریافت کردیم.»
تیم این شرکت توضیح داد که مشکل تنها به موقعیتهای تأمینکننده نقدینگی DUSD در Curve محدود است و هیچ نشانهای مبنی بر آسیب به سایر داراییها یا استقرارها وجود ندارد. همچنین تیم تأیید کرد که داراییهای پایه ذخیرهشده در ماشینها ایمن هستند.
به عنوان یک اقدام احتیاطی، حالت امنیتی در تمامی ماشینها فعال شده و تیم همچنان در حال بررسی وضعیت است. همچنین به تأمینکنندگان نقدینگی در استخر DUSD Curve توصیه شده است که وجوه خود را برداشت کنند.
در همین حال، CyversAlerts تراکنشهای مشکوکی را مربوط به SynapLogic در شبکه Base شناسایی کرده است. گزارشها نشان میدهد که هکر ابتدا از طریق Tornado Cash در اتریوم تأمین مالی شده و سپس با استفاده از GasZip وجوه را به Base منتقل کرده و حدود ۱۴۴,۰۰۰ توکن SYP به دست آورده است.
با این حال، SynapLogic بعداً اعلام کرد که مشکل به طور کامل رفع شده و سیستمهای آن به حالت عادی بازگشتهاند و تمامی داراییهای کاربران در امنیت کامل قرار دارند.
بهروزرسانی Truebit
این رویداد کمتر از یک هفته پس از اولین هک بزرگ دیفای در سال ۲۰۲۶ رخ داده است. پروتکل Truebit اخیراً دچار نقض امنیتی شد که منجر به از دست رفتن حدود ۲۶.۵ میلیون دلار اتریوم گردید. بررسیها نشان داد که هکر با سوءاستفاده از یک آسیبپذیری در منطق قیمتگذاری قرارداد هوشمند، موفق به ضرب توکنهای TRU بدون هزینه شده است.
پس از این حمله، تیم پروژه اعلام کرد که در حال بررسی وضعیت است. تا زمان نگارش این گزارش، هیچ برنامه رسمی برای بازیابی وجوه اعلام نشده و داراییهای سرقتشده همچنان روی زنجیره باقی ماندهاند.
در همین حال، شرکتهای امنیتی زنجیرهای مانند SlowMist و Certik گزارشهای تحلیلی منتشر کرده و هشدار دادهاند که استفاده از نسخههای قدیمی Solidity همچنان یک ریسک سیستماتیک برای دیفای است. SlowMist توصیه کرده است که این سیستمها برای جلوگیری از آسیبپذیریهای منطقی ناشی از سرریز اعداد صحیح، باید با استفاده از کتابخانه SafeMath محافظت شوند.
منبع: لینک خبر





